Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-3965-hpx2-q597

Опубликовано: 24 мая 2024
Источник: github
Github: Прошло ревью
CVSS3: 6.8

Описание

Pug allows JavaScript code execution if an application accepts untrusted input

Pug through 3.0.2 allows JavaScript code execution if an application accepts untrusted input for the name option of the compileClient, compileFileClient, or compileClientWithDependenciesTracked function. NOTE: these functions are for compiling Pug templates into JavaScript, and there would typically be no reason to allow untrusted callers.

Пакеты

Наименование

pug-code-gen

npm
Затронутые версииВерсия исправления

<= 3.0.2

3.0.3

Наименование

pug

npm
Затронутые версииВерсия исправления

<= 3.0.2

3.0.3

EPSS

Процентиль: 50%
0.00273
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 6.8
nvd
больше 1 года назад

Pug through 3.0.2 allows JavaScript code execution if an application accepts untrusted input for the name option of the compileClient, compileFileClient, or compileClientWithDependenciesTracked function. NOTE: these functions are for compiling Pug templates into JavaScript, and there would typically be no reason to allow untrusted callers.

CVSS3: 8.1
fstec
больше 1 года назад

Уязвимость функций compileClient, compileFileClient и compileClientWithDependenciesTracked шаблонизатора для создания HTML-разметки Pug (ранее Jade), позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 50%
0.00273
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-94